Microsoft åtgärdar kritisk CosmosEscape-sårbarhet i Azure Cosmos DB
Microsoft har åtgärdat en allvarlig säkerhetsbrist, "CosmosEscape", i Azure Cosmos DB. Sårbarheten, funnen i Gremlin API, kunde ha tillåtit okomplicerade angripare att identifiera och manipulera databaser, inklusive interna Microsoft-tjänster. Situationen är nu åtgärdad, utan att ha påverkat befi...
En kritisk sårbarhet, kallad "CosmosEscape", har upptäckts i Azure Cosmos DB, Microsofts populära molnbaserade NoSQL-databas. Sårbarheten, identifierad av säkerhetsföretaget Wiz Research, låg i Gremlin API, gränssnittet som används för att interagera med grafdatabaser i Cosmos DB.
En angripare behövde inte ha ett eget Azure Cosmos DB-konto för att kunna utnyttja sårbarheten. Genom att konstruera en speciellt utformad Gremlin-fråga kunde angriparen bryta sig ut ur den begränsade miljön och köra kommandon mot Microsofts backend-system, och på så sätt få tag på plattformens hemliga nyckel. Denna nyckel, kallad "Cosmos Master Key", gav innehavaren två separata möjligheter.
För det första kunde nyckeln användas för att begära den primära nyckeln till vilket Cosmos DB-konto som helst, vilket gav full åtkomst till läsning och ändring av data i det specifika kontot. För det andra kunde den användas för att lista och söka efter databaser med hjälp av identifierare som Azure tenant-ID eller prenumerations-ID. Detta innebar att en angripare kunde identifiera databaser som tillhörde en specifik organisation och därefter hämta nycklarna som krävdes för att komma åt dem. Sårbarheten var regionsoberoende och fungerade även med privata databaser.
Cosmos DB används även av Microsofts egna tjänster, såsom Entra ID, Teams och Copilot, vilket innebar att databaser kopplade till dessa produkter också kunde ha identifierats genom samma brist. Wiz Research testade sårbarheten genom publika tjänstslutpunkter utan att först kompromettera målkontot.
Efter att Wiz rapporterat sårbarheten tog Microsoft bort "Cosmos Master Key" och implementerade ytterligare kontroller för att förhindra liknande åtkomst från Gremlin-miljön. Denna upptäckt följer på Wiz tidigare upptäckt av ChaosDB 2021, en annan Cosmos DB-sårbarhet i tjänstens Jupyter Notebook-funktion.
Organisationer som använder Cosmos DB bör granska sin kontoaktivitet, nyckelåtkomst och databasoperationer som en del av standardövervakningen. Microsofts uttalande om att inga kunder har drabbats tyder på att det inte finns några bevis för att angripare utnyttjat CosmosEscape utanför Wiz testmiljö.